Tienda de Plugins

Extiende Nexo con plugins verificados por la comunidad

Volver al inicio
Contexto del lab: El plugin Nexo PDF Export v2.3.1 fue comprometido. Tu mision es usarlo para ver el efecto y luego analizar el codigo para encontrar el backdoor.
Nexo WhatsApp Notifier v2.1.0
Verificado

Envía notificaciones automáticas por WhatsApp a tus clientes.

★★★★☆ (4.2)
15,432 descargas

Vendor: MsgAPI Solutions

Nexo PDF Export v2.3.1
Verificado

Genera PDFs profesionales de facturas y reportes. Compatible con todos los módulos.

★★★★☆ (4.8)
12,847 descargas

Vendor: Nexo Labs

COMPROMETIDO - Este plugin tiene un backdoor
Nexo Charts Pro v1.5.0
Verificado

Gráficos interactivos y dashboards para tus reportes.

★★★★☆ (4.5)
8,234 descargas

Vendor: DataViz SpA

Nexo Backup Cloud v3.0.2
Verificado

Respaldos automáticos a AWS S3 o Google Cloud Storage.

★★★★☆ (4.7)
5,621 descargas

Vendor: CloudSafe Inc

¿Que es Software Supply Chain Attack?

Un ataque a la cadena de suministro de software ocurre cuando un atacante compromete una dependencia que tu aplicacion usa. El codigo malicioso se ejecuta automaticamente cuando instalas o actualizas el paquete.

Vectores comunes:
  • Typosquatting: Paquetes con nombres similares a los populares (lodash vs 1odash)
  • Account takeover: Robo de credenciales del mantenedor
  • Insider threat: Mantenedor que inserta codigo malicioso (caso xz-utils)
  • Build system compromise: CI/CD comprometido que inyecta codigo
Como detectarlo:
  • Verificar checksums antes de instalar
  • Revisar el diff entre versiones antes de actualizar
  • Usar composer audit o npm audit
  • Monitorear conexiones de red salientes sospechosas